Trezor notuje drugi wyciek danych u zewnętrznego partnera w miesiącu. Atakujący wykorzystują jego domenę do phishingu

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor ostrzegł klientów przed phishingowymi wiadomościami wysyłanymi z jego oficjalnej domeny po włamaniu do zewnętrznego dostawcy poczty e‑mail. To już drugi incydent bezpieczeństwa u podwykonawcy dotyczący klientów spółki w ciągu miesiąca.

Najważniejsze informacje:

  • Wyciek u zewnętrznego dostawcy usług e‑mail pozwolił atakującym wysyłać fałszywe ostrzeżenia bezpieczeństwa Trezora z wykorzystaniem legalnej domeny firmy.
  • BitBox zgłosił podobną kampanię phishingową, a oficjalne dane nadawcy dodatkowo utrudniały wykrycie oszustwa.
  • Wcześniejszy wyciek u dostawcy logistycznego ShipMonk dotknął ok. 80 700 klientów Trezora i ujawnił dane osobowe, co zwiększa ryzyko ukierunkowanego phishingu.

Phishing wymierzony w użytkowników Trezora

Luka u zewnętrznego dostawcy poczty e‑mail umożliwiła atakującym wykorzystanie oficjalnej domeny Trezora do rozsyłania fałszywego ostrzeżenia zatytułowanego „Critical Security Alert: STM32 Entropy Vulnerability”. 9 września spółka poinformowała użytkowników, że wiadomość jest podszywką i zaapelowała, by nie klikać w żadne linki ani nie stosować się do zawartych w niej instrukcji. Trezor zdjął domenę z sieci.

„Zwracamy uwagę, że e‑mail o nazwie ‘Critical Security Alert: STM32 Entropy Vulnerability’ nie pochodzi od nas – to próba phishingu” – przekazał Trezor.

BitBox, szwajcarski producent sprzętowego portfela Bitcoin (BTC), zgłosił tego samego dnia podobną kampanię phishingową prowadzoną pod jego marką. Komentator rynku kryptowalut Marcello Paz udostępnił zrzuty ekranu pokazujące wiadomość stylizowaną na komunikat Trezora, z użyciem oficjalnych domen i podpisów, co dodatkowo utrudniało odróżnienie jej od rutynowego phishingu.

Zobacz też: Wolumen na Ethereum rośnie o 20%, byki celują w wybicie powyżej 2 550 USD

Kontekst bezpieczeństwa Ledger

Wykorzystanie legalnej domeny nadawcy ma kluczowe znaczenie, ponieważ samo sprawdzenie widocznego adresu e‑mail nie wystarczało, aby wychwycić oszustwo. Według Pazza wiadomość nakłaniała klientów do „aktualizacji” portfeli sprzętowych ze względu na rzekomą krytyczną lukę, która miała dotyczyć nowszych urządzeń. Spółka prowadzi dochodzenie w sprawie tego nieuprawnionego dostępu.

Opisywany incydent z pocztą e‑mail jest odrębny od czerwcowego ujawnienia luki sprzętowej w układzie TROPIC01 używanym w urządzeniu Trezor Safe 7.

Zespół Donjon ds. bezpieczeństwa w Ledger pokazał w warunkach laboratoryjnych atak laserowy, który w testach pozwolił obejść system weryfikacji firmware’u zastosowany w tym chipie. Trezor zapewnił, że środki klientów pozostają bezpieczne.

W 2020 r. atak na Ledger doprowadził do ujawnienia danych osobowych ponad 270 tys. klientów, w tym imion i nazwisk, adresów e‑mail, numerów telefonów, a w części przypadków także adresów zamieszkania. Powiązane z tym oszustwa phishingowe ciągnęły się latami.

Najnowsze ostrzeżenie Trezora pojawia się także po ujawnieniu w sierpniu, że operator logistyczny ShipMonk naraził na wyciek dane klientów. Początkowo mowa była o ok. 13 700 osobach, lecz 4 września do listy dopisano kolejnych 67 tys. klientów z USA. Łącznie liczba poszkodowanych sięgnęła ok. 80 700.

Czytaj dalej: LAPTOP Huntera Bidena traci ponad 99%, kasując większość z ponad 200 mld USD FDV w kilka godzin

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev jest szefem działu treści w Yellow.com i od 10 lat zajmuje się reportażem na temat kryptowalut. Specjalizuje się w pogłębionych materiałach typu Research i Learn, koncentrując się na analizie, kontekście branżowym oraz większych siłach kształtujących świat krypto – od ery AI i technologii bezpieczeństwa po innowacje w fintechu. Wierzy, że wszystko, co cyfrowe, wkrótce całkowicie zdominuje to, co analogowe, i ciężko pracuje, aby tak się stało.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.